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PCT 




Demande Internationale rr* 


1? POT fTTTK 


Date du depot international 


Le soussigne requiert que la presence demande 
internationale soil traitee conformement au Traite de 
cooperation en matiere de brevets. 


Nom de Toffice recepteur et "Demande internationale PCT" 




Reference du dossier du deposant ou du mandataire (facultatif) 
( 12 caracteresau maximum) PQJ 3630/BC 



Cadre n° I TITRE DE L 'INVENTION 
Microprocesseur ou microcalculateur imprevisible. 



Cadre n* II DEPOSANT 



Nom et adresse : (Nom de famille suivi du prenom; pour une personne morale, designation 
officielle complete. V adresse doit comprendre le code postal et le nom du pays. Le pays de 
I adresse indiquee dans ce cadre est I'Etai ou le deposant a son domicile si aucun domicile n est 
indique ci-dessous.) " 

BULL CP8 

68, route de Versailles 
BP 45 

78430 LOUVECIENNES 
FRANCE 



□ 



Cette personne est aussi 
inventeur. 



n°de telephone 

(33) 1 39.66.61.76 



n° de t616copieur 

(33) 1 39.66.61.73 



n° de teleimprimeur 



Nationality (ncm de l'Etat) : 



FRANCE 



Domicile (nom de l'Etat) 



FRANCE 



Cette personne est 
deposant pour : 



□ tous les Etats 
designes 



r — | tous les Etats designed sauf 
IX I les Etans-Unis d* AmeYique 



| 1 lesEtats-Unbd'Anicnque 



seulement 



□ les Elans indiaues dans 
le cadre supp lementairc 



Cadre n* HI AUTRE(S) DEPOSANT(S) OU (AUTRE(S)) INVENTEUR(S) 



Nom et adresse : (Nom de famille suivi du prenom; pour une personne morale, designation 
officielle complete. L' adresse doit comprendre le code postal et le nom du pays. Le pays de 
I adresse indiquee dans ce cadre es: l'Etat ou le deposant a son domicile si aucun domicile n'est 
indique ci-dessous.) 

UGON Michel 

06 Rue des Cepages 

78310 MAUREPAS 

FRANCE 


Cette personne est : 

| | deposant seulement 

| x| deposant et inventeur 

| | inventeur seulement 

(Si cette case est cockee, 
ne pas remplir la suite.) 


Nationality (nom de l'Etat) ; 

FRANCE 


Domicile (nom de l'Etat) : 

FRANCE 



Cette personne est 
deposant pour : 



□ tous les Etats 
designes 



□ tous les Etats designes sauf 
les Elans -Unis d* Am£rique 



les Etats-Unisd'Am6rique 
seulement 



□ les Etats indiques dans 
le cadre supplementally 



| | D'autres deposants ou inventeurs sont indiques sur une feuille annexe. 



Cadre n* rv MANDATAIRE OU REPRESENT ANT COMMUN; OU ADRESSE POUR LA CORRESPOND ANCE 



La personne dont I'identite est donnee ci-dessous est/a et^ designee pour agir au nom nn ma ndataire I I representant commun 
du ou des deposants aupres des autorit^s intemationales cornpetentes, comme: l_J I 1 



Nom et adresse : (Nom de famille suivi du prenom; pour une personne morale, designation officielle 
complete. L 'adresse doit comprendre le code postal et le nom du pays.) 

BULL S.A 
CORLU Bernard 

PC59C18 / 68, route de Versailles 

78434 LOUVECIENNES Cedex (FRANCE) 



n° de telephone 

(33) 1 39.66.61.76 



n° de telicopieur 

(33) 1 39.66.61.73 



n° de tc*leiniprimeur 



□ Cocher cette case lorsque aucun mandataire ni representant commun n'est/n'a ete designe et que Tespace ci-dessus est utilise 
pour indiquer une adresse speciale a laquelle la correspondance doit etre envoyee. 



Formulaire PCT/RO/101 (premiere feuille) (j an vier 1997; reimpressi on Janvier 1998) Voir les notes relatives au formulaire de requite 



Fcuillc n° 



D'autres revendications de priorit6 som 
indiquees dans le cadre, supptementaire 



Cadre n* VI REVINDICATION DE PRIORTTE 



□ 



La priority de la ou des demandes ant^rieures suivantes est revendiqu£e : 



Pays 

(dans lequel ou pour lequel la 
demand* a ete deposit) 



Date de depot 
(jour/mois/annee ) 



Demande n° 



Office de d6pot 
(seulement s'il s'agit d'une demande 
regional* ou Internationale) 



FRANCE 



26 juin 1997 
(26.06.97) 



97 07995 



(2) 



(3) 



Cocker la case ci-dessous si la copie certifiee conforme de In demande anterieure doit etre deltvree pari' office qui, auxfins de la presente demande internationale. 
est I 'office recepteur (une taxe peut etre exigee) : 
crn V office recepteur est prie de preparer, et de transmettre au Bureau international, une copie - 

I certifiee conforme de la ou des demandes anterieures indiquees ci-dessus au(x) point(s) : 1 



Cadre n* VII ADMINISTRATION CHARGEE DE LA RECHERCHE INTERNATIONALE 



Choix de P administration charge* de la recherche Internationale (ISA) 

(Si plusieurs administrations.chargees de la recherche Internationale sons competentes pour proceder & 

la recherche Internationale, indiquer V administration choisie; le code a deux lettres peut etre utilise) : IS A / . „ 

Recherche anterieure Remplir si une recherche (Internationale, de type international ou autre) a deja ete effecmee par 1' administration chargee de la 
recherche Internationale ou demandee a cette administration et si cette administration est maintenant prie'e de fonder la recherche internationale, dans la mesure 
du possible, sur les resuUats de cette recherche anterieure. Pour permettre d 'identifier cette recherche ou cette demande de recherche, donner les renseignements 
demandes ci-apres pour la demande de brevet pertinente (ou sa traduction) ou pour la demande de recherche : 
Pavs (ou office r6eionai) : Date (jour/mois/annee) : Numero : 

' m FRANCE 26 juin 1997 (26.06.97) 97 07995 



Cadre n* VDI BORDEREAU 



La presente demande Internationale 
comprend le nombre de feuilles suivant : 



1. requete 

2. description 

3. revendications 

4. abrege 

5. dessins 

Total 



03 
19 
04 
01 
03 



feuilles 
feuilles 
feuilles 
feuilles 
feuilles 



30 feuilles 



Le ou !es elements coches ci-apres sont joints a la presente demande internationale 



r^a pouvoir distinct 
I XI signe 

| | copie du pouvoir general 

□ explication de l'absence 
d'une signature 

□ document(s) de priori te 
(indique(s) dans le cadre 
n° Vlau(x) point(s)): 



[ | feuille de calcul des taxes 

indications separees concern 
des rnicro-organismes deposes 

listage de sequence de nucteotii 
ou d'acides amines (disquette) 



r~X] autres elements 
I 1 (preciser): 



Rapport de 
Recherche 



La figure n° Q j des dessins (le cas echeant) est proposee pour publication avec I'abrege. 



Cadre n* IX SIGNATURE DU DEPOSANT OU DU MANDATATRE 



A cote de chaque signature, indiquer le nom du signataire et, si cela n 'apparattpas clairementd la lecture de la requete. a quel titre I "mteresse signe. 




Bernard (mandataire) 



1 . Date effective de reception des pieces supposees 
consumer la demande Internationale : 


2. Dessins : 
1 1 recus : 

| | non recus : 


3. Date effective de reception, rectified en raison de la reception uit£- 
rieure, mais dans les deUais, de documents ou de dessins comple*tant 
ce qui est suppose" consumer la demande internaaonale : 


4. Date de reception, dans les deMais, des corrections 
demanddes selon Particle 1 1.2) du PCT : 


5. Administration charged de la recherche tqa / 
internaaonale indiquee par le d^posant : ioAf 


6. 1 | Transmission de la copie de recherche differed 
1 I jusqu'au paiement de la taxe de recherche 



Date de reception de Texemplaire 
original par le Bureau international : 



Reserve* au Bureau international 



Formulaire PCT/RO/101 (demiere feuille) Ganvier 1994; r&mpression janvier 1998) Voir les notes relatives au formulaire de requete 



Feuille n° 



CaoYe n' V DESIGNATION D'ETATS 



une au mains doit Vetre) 



Les designations suivantes sont faites conformement a la regie 4.9.a) (cocher les cases appropriees; 
Brevet regional 

0 AP f r n V A l AR P >( 2 : GH Ghana * GM Gambie. KE Kenya. LS Lesotho, MW Malawi, SD Soudan. SZ Swaziland 
LU Ouganda, ZW Zimbabwe et tout autre Etat qui est un Etat contractant du Protocole de Harare et du PCT 

^ EA ?/ e ,!. et CU ^t ien : ^ Arm enie. AZ Azerbaijan. BY Belarus. KG Kirghizistan, KZ Kazakhstan, MD Republique de 
Moldova. RU Federation de Russie. TJ Tadjikistan. TM Turkmenistan et tout autre Etat qui est un Etat contractant d* 
la Convention sur Ie brevet eurasien et du PCT c 

Kl EP Brevet europeen : AT Autriche. BE Belgique. CH et LI Suisse et Liechtenstein. DE Allemagne, OK Danemark 
^ K? agnc * n Finlandc > FR France. GB Royaume-Uni. GR Grece. IE Irlande, IT Italic LU Luxembourg' 
ML Monaco, NL Pays-Bas, PT Portugal. SE Suede et tout autre Etat qui est un Etat contractant de la Convention sur 
le brevet europeen et du PCT 

□ OA Brevet OAPI : BF Burkina Faso. BJ Benin, CF Republique centrafricaine, CG Congo. CI Cote d'lvoire 
CM Cameroun, GA Gabon. GN Guinee, ML Mali. MR Mauritania NE Niger. SN Senegal, ID Tchad TG Togo et 
tout autre Etat qui est un Etat membre de I'OAPI et un Etat contractant du PCT (si une autre forme de protection ou de 

traitement est souhaitee, le preciser sur la ligne pointillee) 

Brevet national (si une autre forme de protection ou de traitement est souhaitee, le preciser sur la ligne pointillee) : 



□ 
□ 
□ 

n 
□ 
n 
□ 
□ 
□ 
□ 

P 
□ 

□ 
□ 
□ 
□ 
□ 
□ 
□ 
□ 
□ 
□ 
□ 
□ 
□ 
□ 
□ 
□ 

□ 
□ 
□ 

□ 
□ 
□ 
□ 
□ 



AU 
AZ 
BA 
BB 
BG 
BR 
BY 
CA 



CU 

CZ 

DE 

DK 

EE 

ES 

FI 

GB 

GE 

GH 



ID 
IL 
IS 
JP 
KE 
KG 



AL Albanie 

AM Armenie 

AT Autriche 

Australie 

Azerbaijan 

Bosnie-Herzegovine 

Barbade 

Bulgarie 

Bresil 

Belarus 
Canada 

CH et LI Suisse et Liechtenstein 

CN Chine 

Cuba 

Republique tcheque 

AJlemagne 

Danemark 

Estonie 

Espagne 

Finlande 

Royaume-Uni 

Georgie 

Ghana 

GM Gambie 

GW Guinee-Bissau 

HU Hongrie 

Indonesie 

Israel 

Islande 

Japon 

Kenya 

Kirghizistan 



KP Republique populaire d£mocratique de Cor6e 



□ 
□ 
□ 
□ 
□ 
□ 

□ 
□ 
□ 
□ 
□ 
□ 
□ 
□ 
□ 
□ 
□ 

□ 
□ 
□ 
□ 
□ 
□ 
□ 
□ 
□ 
m 

□ 
□ 
□ 
□ 



LT Lituanie 
LU Luxembourg 
LV Lettonie 

MD Republique de Moldova 

MG Madagascar 

MK Ex- Republique yougoslave de Macedoine 



MN Mongolie 

MW Malawi 

MX Mexique 

NO Norvege 

Nouvelle-Zeiande .... 

Pologne 

Portugal 

Roumanie 

Federation de Russie . . 
Soudan 
Suede 
Singapour 

Slovenie 

Slovaquie 

Sierra Leone 

Tadjikistan 

Turkmenistan 

Turquie 

Trinite-et-Tobago 

Ukraine 

Ouganda 

Etats-Unis d'Amerique . 



NZ 
PL 
PT 
RO 
RU 
SD 
SE 
SG 
SI 
SK 
SL 
TJ 
TM 
TR 
TT 
UA 
UG 
US 



UZ 
VN 

vu 

ZW 



Ouzbekistan 
Viet Nam . . 
Yougoslavie 
Zimbabwe 



KR 
KZ 
LC 
LK 
LR 
LS 



Republique de Cor£e 

Kayathcran Cases reservees pour la designation (aux fins d'un brevet national) 

rv<Lcajtnsian d'Etats qui sont devenus parties au PCT apres la publication de la 

Sainte- Lucie presente feuille : 



Sri Lanka 
Liberia 
Lesotho . 



□ 
□ 
□ 



Outre les designations faites ci-dessus, le deposant fait aussi conformement a la regie 4.9.b) toutes les designations qui seraient 

autorisees en vertu du PCT, sauf la designation de 

Le deposant declare que ces designations additionnelles sont faites sous reserve de confirmation et que toute designation qui n'est 
pas confirmee ayant rexpiration d'un deiai de 15 mois a compter de la date de priorite doit etre consideree comme retiree par le 
deposant a rexpiration de ce deiai. (Pour confirmer une designation, ilfaut deposer une declaration contenant la designation en question et 
payer les taxes de designation et de confirmation. La confirmation doit parvenir a I 'office recepteur dans le deiai de 15 mois, ) 



Formuiaire PCT/RO/101 (deuxieme feuille) O'anvier 1998) 



Voir Us notes relatives au formuiaire de requite 



PCT/FR98/01343 



TRAITE ^COOPERATION EN MATIERTOE BREVETS 

Expediteur: le BUREAU INTERNATIONAL 



PCT 

NOTIFICATION DE LA RECEPTION DE 
1 "CVPMPI AIRF ORIGINAL 

(regie 24.2.a) du PCT) 


Destinataire: 

CORLU, Bernard 
Bull S.A. 

PC59C18/68, route de Versaitte^; or> defa 
F-78434 Louveciennes Cecfex n « ! v c tueire 
FRANCE « D 

2 S AOUT 1998 
I ■ ^^L^A . 


Date d'expedition (jour/mois/annee) 
10 aout 1998 (10.08.98) 


NOTIFICATION IMPORTANTE 


Reference du dossier du deposant ou du mandataire 
PCT 3630/BC 


Demande uTternationale no 

PCT/FR98/01343 


II est notifie au deposant que le Bureau international a re 5 u I'exemplaire original de la demande internationale precisee 



ci-apres. 

Nom(s) du ou des deposants et de I'Etat ou des Etats pour lesquels ils sont deposants: 

BULL CP8 (pour tous les Etats designes sauf US) 
UGON, Michel (pour US seulement) 

Date du depot international 25 juin 1998 (25.06.98) 

Date( S ) de priorite revendiquee(s) : 26 JU.n 1997 (26.06.97) 
Date de reception de I'exemplaire original 

par le Bureau international : 

Liste des offices designes : 



03 aout 1998 (03.08.98) 



EP :AT3E,CH,CY,DE,DK,ES,FI,FR,GB,GR,IE,IT,LU,MC,NL,PT,SE 
National :CN,JP,KR,US 



ATTENTION 

Le deposant doit soigneusement verifier les indications figurant dans la presente «« ific ^^ *"* 

indications et celles que contient la demande internationale, il doit aviser .mmed.atement le Bureau internat.onal. 

En outre, rattemion du deposant est appelee sur les renseignements donnes dans I'annexe en ce qui concerne 

|~X] les delais dans lesquels doit etre abordee la phase nationale 

pX] la confirmation des designations faites par mesure de precaution 

| | les exigences relatives aux documents de priorite. 



Une copie de la presente notification est envoyee 



a I'office recepteur et a I'administration chargee de la recherche internationale. 





Fonctionnaire autorise 




Bureau international de I'OMPI 


B. Fitzgerald 


34, chemin des Colombettes 


121 1 Geneve 20, Suisse 
n'de telecopeur (41-22) 740.14.35 


n*de telephone (41-22) 338.83.38 


nn? 189786 



Formulaire PCT/IB/301 (juillet 1998) 



^^kmande Internationale no 
ANNEXE dPFORMULAIRE PCT/1B/301 PCT/FR 98/0 1343 



RENSEIGNEMENTS CONCERNANT LES DELAIS DANS LESQUELS DOIT ETRE ABORDEE 

LA PHASE NATIONALE 

II est rappele au deposant qu'il doit aborder la "phase Rationale" aupres de chacun des offices designes indiques sur la 
notification de la reception de I'exemplaire original (formulaire PCT/IB/301) en payant les taxes Rationales et en remettant les 
traductions, telles qu'elles sont prescrites par les legislations nationales. 

Le delai d'accomplissement de ces actes de procedure est de 20 MOIS a compter de!a date de priorite ou, pour les Etats 
designes qui ont ete elus par le deposant dans une demande d'examen preliminaire international ou dans une election ulteneure 
de 30 MOIS a compter de la date de priorite, a condition que cette election ait ete effectuee avant l'expiration du 19e mois a 
compter de la date de priorite. Certains offices designes (ou elus) ont fixe des delais qui expirent au-dela de 20 ou 30 mois a 
compter de la date de priorite. D'autres offices accordent une prolongation des delais ou un delai de grace, dans certains cas 
moyennant le paiement d'une taxe supplemental. 

En plus de ces actes de procedure, le deposant devra dans certains cas satisfaire a d'autres exigences particulieres 
appticables dans certains offices. II apparent au deposant de veiller a remplir en temps voulu les conditions requises pour 
I'ouverture de la phase nationale. La majorite des offices designes n'envoient pas de rappel a Tapproche de la date l.mite pour 
aborder la phase nationale. 

Des informations detaillees concernant les actes de procedure a accomplir pour aborder la phase nationale aupres de 
chaque office designe, les delais applicables et la possibilite d'obtenir une prolongation des delais ou un delai de gr§ce et toutes 
autres conditions applicables figurent dans le volume II du Guide du deposant du PCT. Les exigences concernant le depotd une 
demande d'examen preliminaire international sont exposees dans le chapitre IX du volume I du Guide du deposant du PCT. 

GR et ES sont devenues liees par le chapitre II du PCT le 7 septembre 1996 et le 6 septembre1997, respectivement, et 
peuvent done etre elues dans une demande d'examen preliminaire international ou dans une election ulteneure presentee le / 
septembre 1996 (ou a une date posterieure) ou le 6 septembre 1997 (ou a une date posterieure), respectivement, quelle que so.t 
la date de depot de la demande internationale (voir le second paragraphs ci-dessus). 

Veuillez noter que seul un deposant qui est ressortissant d'un Etat contractant du PCT lie par le chapitre II ou qui y a 
son domicile peut presenter une demande d'examen preliminaire international. 

CONFIRMATION DES DESIGNATIONS FAITES PAR MESURE DE PRECAUTION 

Seules les designations expresses faites dans la requete conformement a la regie 4.9.a) figurent dans la presente 
notification. II est important de verifier si ces designations ont ete faites correctement. Des erreurs dans les designations peuvent 
etre corrigees lorsque des designations ont ete faites par mesure de precaution en vertu de la regie 4.9. b). Toute designation 
ainsi faite peut etre confirmee conformement aux dispositions de la regie 4.9.c) avant l'expiration d'un delai de lb mois a 
compter de la date de priorite. En ('absence de confirmation, une designation faite par mesure de precaution sera consideree 
comme retiree par le deposant. II ne sera adresse aucun rappel ni invitation. Pour confirmer une designation , .I faut deposer une 
declaration precisant I'Etat designe concerne (avec 1'indication de la forme de protection ou de tra.tement souhaitee) et payer les 
taxes de designation et de confirmation. La confirmation doit parvenir a I'office recepteur dans le delai de 15 mois. 

EXIGENCES RELATIVES AUX DOCUMENTS DE PRIORITE 

Pour les deposants qui n'ont pas encore satisfait aux exigences relatives aux documents de priorite, il est rappele ce qui 

suit. 

Lorsque la priorite d'une demande nationale, regionale ou internationale anterieure est revendiquee, le deposant doit 
presenter une copie de cette demande anterieure, certifiee conforme par I'administration aupres de laquelle elle a ete deposee 
("document de priorite"). a I'office recepteur (qui la transmettra au Bureau international) ou directement au Bureau international 
avant l'expiration d'un delai de 16 mois a compter de la date de priorite, etant entendu que tout document de priorite peut etre 
presente au Bureau international avant la date de publication de la demande internationale, auquel cas ce document sera repute 
avoir ete recu par le Bureau international le dernier jour du delai de 16 mois (regie 17.1. a)). 

Lorsque le document de priorite est delivre par I'office recepteur, le deposant peut, au lieu de presenter ce document, 
demander a I'office recepteur de le preparer et de le transmettre au Bureau international. La requete a cet effet do,t etre 
formulee avant l'expiration du delai de 16 mois et peut etre soumise au paiement d'une taxe (regie I7.1.b)). 

Si le document de priorite en question n'est pas fourni au Bureau international, ou si la demande adressee a roffice recepteu 
de preparer et de transmettre le document de priorite n'a pas ete faite (et la taxe correspondante acquittee, le cas ecneant) 
avant l'expiration du delai applicable mentionne aux paragraphes precedents, tout Etat designe peut ne pas tenir compte 
de la revendication de priorite; toutefois, aucun office designe ne peut decider de ne pas tenir compte de la revendication de ^ 
priorite avant d'avoir donne au deposant la possibilite de remettre le document de priorite dans un delai raisonnable en I espece. 

Lorsque plusieurs priorites sont revendiquees, la date de priorite a prendre en consideration aux fins du calcul du delai de 
16 mois est la date du depot de la demande la plus anctenne dont la priorite est revendiquee. 



Formulaire PCT/IB/301 (annexe) (juillet 1998) 



002189786 




MICROPROCESSEUR OU MICROCALCULATEUR IMPREVISIBLE 

5 

La presente invention concerne un microprocesseur ou 
microcalculateur imprevisible. 

II est connu que les microprocesseurs ou les microcalculateurs 
executent sequentiellement des instructions successives d'un programme 
10 enregistre dans une memoire, en synchronisme avec un ou plusieurs 
signaux de cadencement references par rapport a un des signaux d'horloge 
fournis au microprocesseur ou au microcalculateur, soit en interne, soit en 
externe. 

II s'est avere possible de connaTtre les differentes phases de cette 

15 execution de programme en fonction du temps puisque I'execution des 
instructions s'effectue sequentiellement suivant un processus predetermine 
par ce programme, en general en synchronisme avec les signaux d'horloge 
qui cadencent regulierement le processeur. En effet, tout programme se 
traduit par une suite destructions qui doivent etre executees 

20 successivement dans un ordre connu a I'avance, les instants de debut et de 
fin de chaque instruction etant parfaitement connus car elles s'executent 
suivant un processus predetermine en fonction du temps. II est done en 
principe possible de savoir quelle est ('instruction qui s'execute a un moment 
donne dans I'unite de traitement du processeur puisque le programme qui se 

25 deroule est constitue de cette suite predeterminee destructions. 

On peut, par exemple determiner le nombre destructions executees 
a partir du lancement du programme, du demarrage de I'unite de traitement, 
ou encore du temps qui s'est ecoule depuis un evenement, un signal de 
reference externe ou interne, ou encore la remise a zero du processeur. 

30 Cette possibility de pouvoir observer le deroulement d'un 

programme dans un microprocesseur ou un microcalculateur est un 



2 



inconvenient majeur lorsque ce microprocesseur ou microcalculateur est 
utilise dans des applications de haute securite. En effet, un individu mal 
intentionne pourrait ainsi connaitre les etats successifs dans lesquels se 
trouve le processeur et tirer parti de ces informations pour connaitre certains 
5 resultats sensibles de traitement interne. 

On peut imaginer, par exemple, qu'une action donnee peut se 
produire a des instants differents en fonction du resultat d'une operation 
securitaire determinee, tel que le test d'une information confidentielle interne 
ou le dechiffrement d'un message, ou encore le controle d'integrite de 

10 certaines informations. Selon I'instant considere, on pourrait, par exemple 
agir sur le processeur, ou obtenir ta valeur de certains registres par 
investigation physique afin d'obtenir des renseignements sur le resultat ou 
sur le contenu confidentiel de I'information, et meme dans le cas de calculs 
cryptographiques, sur la cle secrete de chiffrement utilisee. 

15 II est connu des dispositifs qui apportent un premier 

perfectionnement aux microcaiculateurs securises en les dotant de circuits 
qui generent des impulsions d'horloge aleatoires. De cette maniere, 
Tobservation des evenements rend particulierement difficiles les 
investigations, puisque leur synchronisation devient vite impraticable. 

20 Cependant, ce type de solution presente de nombreux 

inconvenients: 

Tout d^bord, la conception de tels circuits est particulierement 
delicate et fastidieuse car il n'est pas possible de simuler un fonctionnement 
aleatoire dans la totalite d'un circuit aussi complexe qu'un microcalculateur. 

25 II est encore plus difficile de tester ces circuits en fin de fabrication dans leur 
comportement brouille. Une suite aleatoire d'impulsions d'horloge est en 
effet tres difficile a simuler pour la mise au point des circuits, mais il est 
encore plus difficile de maitriser tous les comportements de I'ensemble des 
circuits logiques du processeur, notamment pendant les periodes de 

30 commutation des signaux sur les bus internes et dans les registres. 



3 



C'est pourquoi un premier perfectionnement, objet de la demande de 
brevet frangais N° 9602903 du 07-03-96 de la demanderesse, intitule M circuit 
integre perfectionne, procede d'utilisation d'un tel circuit integre", a ete 
apporte pour permettre un fonctionnement normal du processeur pendant 
5 les periodes de mise au point et de test avec une horloge periodique 
habituelle; le processeur etant capable de commuter lui-meme le mode 
protege ou le mode normal. Pour assurer la securite, on peut facilement 
imaginer que ce mode ne peut etre active par le processeur que sur 
presentation d'un mot de passe ou d'un message chiffre ad-hoc. 

10 En sus des difficultes citees, subsiste celle du diagnostic des 

pannes lors des sequences sous controle d'une horloge aleatoire, c'est-a- 
dire parfaitement desordonnee. En effet, comment peut-on, dans un tel 
desordre, attribuer le probleme a une partie defaillante et determiner dans 
quelles conditions exactes il apparaTt. 

15 On voit que I'utilisation d'une horloge aleatoire, meme si elle apporte 

un perfectionnement theoriquement interessant, n'apporte pas une solution 
parfaitement satisfaisante et surtout facile a mettre en oeuvre dans la 
pratique. 

C'est un des buts de I'invention que de doter le processeur de 
20 moyens interdisant le type d'investigation decrit plus haut, et plus 
generalement d'empecher les observations illicites du comportement interne 
du processeur tout en utilisant des circuits standards parfaitement maTtrises, 
permettant une conception simple et un diagnostic des defauts reposant sur 
le methodes classiques. 
25 Ce but est atteint par le fait que le microprocesseur ou 

microcalculateur imprevisible, comprenant un processeur, une premiere 
memoire de travail, une memoire principale contenant un systeme 
d'exploitation, un programme principal et un programme secondare est 
caracterise en ce qu'il possede egalement : 
30 - une seconde memoire de travail; 
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- des moyens de commutation permettant, pendant ['execution des 
programmes, de commuter I'utilisation comme memoire de travail vers Tune 
de ses deux memoires de travail, tout en conservant leur contenu; 

- ces moyens de commutation comprenant au moins un bloc de 
5 registres de memorisation du contexte de deroulement des programmes 

dans la memoire principale et un circuit d' aiguillage pour la validation d'une 
des memoires de travail et des registres d'acces associes a chaque memoire 
et controles par ledit circuit d'aiguillage 

Selon une autre particularity, il possede un second bloc de registres 
10 de memorisation du contexte de deroulement du programme secondaire. 

Selon une autre particularite, il possede des moyens de 
decorrelation du deroulement des programmes par rapport a une horloge 
isochrone. 

Un autre but de ['invention est de faire en sorte que la mise en 
15 oeuvre de ces moyens soit assuree par le processeur lui-meme, de telle 
sorte que la securite supplemental creee par les moyens ci-dessus ne 
depende que d'une decision du systeme d'exploitation situe dans le 
microcalculateur et par consequent soit imprevisible pour un fraudeur. 

Ce but est atteint par le fait que le programme principal peut 
20 autoriser ou inhiber le ou les mecanismes de commutation, par chargement 
du circuit de validation des memoires de travail et des blocs de registres de 
memorisation associes a chaque memoire de travail. 

Selon une autre particularite, la deuxieme memoire de travail et ses 
registres d'acces se substituent, dans son utilisation par un programme 
25 principal, a la premiere memoire et ses propres registres d'acces. 

Un troisieme but de I'invention est de rendre le temps d'execution 
independant du programme lui-meme sans pour autant etre oblige d'utiliser 
des signaux d'horloge et de cadencement aleatoires. 
30 Ce but est atteint par le fait que les moyens de decorrelation 

comprennent un generateur aleatoire permettant de declencher par le circuit 
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d'interruption une interruption aleatoire de desynchronisation de I'execution 
des programmes dans le processeur, par branchement aleatoire sur ie 
programme secondare. 

Selon une autre particularite, les moyens de decorrelation 
5 comprennent un systeme de comptage de temps independant du processeur 
1 permettant a la fin du comptage de temps de declencher une interruption 
pour revenir du programme secondaire au programme principal. 

Selon une autre particularite, le moyen de commutation des 
memoires de travail est commande soit par le processeur et son programme, 
10 soit par le systeme d'interruption aleatoire, soit par un compteur de temps, 
soit encore par une combinaison quelconque d'au moins deux parmi les 
trois. 

Un quatrieme but de I'invention est d'eviter que les commutations de 
registres ne puissent etre interpretees pour acceder directement ou 
1 5 indirectement aux informations sensibles. 

Ce but est atteint par le fait que le moyen de commutation des 
memoires de travail est valide par le chargement a partir du processeur 
executant une sequence du programme principal. 

Selon une autre particularite, le programme secondaire utilise un 
20 espace de travail identique a celui du programme principal dans la memoire 
principale. 

Selon une autre particularite, le programme secondaire utilise un 
espace de travail plus petit que celui du programme principal. 

Selon une autre particularite, le moyen de commutation effectue la 
25 substitution des memoires de travail et des contextes associes, a I'interieur 
du cycle d'execution d'une instruction du microprocesseur. 

Selon une autre particularite, le programme secondaire ne modifie 
pas le contexte general de fonctionnement du programme principal afin de 
permettre le retour a ce dernier sans avoir a retabiir ce contexte. 
30 Selon une autre particularite, le contexte du programme principal est 

retabli soit automatiquement par le programme secondaire, soit 




automatiquement par le moyen de commutation, avant de redonner le 
controle au programme principal. 

Selon une autre particularite, il comporte des moyens de substitution 
de la memoire du programme secondaire a la memoire du programme 
5 principal. 

Selon une autre caracteristique, le programme principal peut utiliser 
alternativement ou simultanement la premiere memoire de travail et/ou la 
seconde memoire de travail. 

Selon une autre caracteristique, le chargement du circuit d'aiguillage 
10 permet le masquage ou le demasquage des interruptions de decorrelation. 

Selon une autre caracteristique, le retour au programme principal 
s'effectue par une interruption declenchee par le programme secondaire 
apres que le registre d'aiguillage ait ete convenablement charge, par 
execution d'une instruction du programme principal ou du programme 
1 5 secondaire, pour demasquer les interruptions. 

Selon une autre particularite, il est realise dans un circuit integre 
monolithique. 

D'autres particulates et avantages de la presente invention 
apparaitront plus clairement a la lecture de la description ci-apres faite en 
20 reference aux dessins annexes dans lesquels : 

La figure 1 represente le schema electronique du circuit integre 
selon un des modes de realisation de I'invention; 

La figure 2 represente le diagramme tempore! de I'execution 
destructions lors de Tapparition des interruptions et la prise en compte de 
25 Interruption non masquee; 

La figure 3 represente une variante de realisation du circuit de 
chargement de run des registres de memorisation du circuit integre; 

La figure 4 represente le logigramme de la partie de programme (P2) 
permettant le retour au fonctionnement normal du circuit. 
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La figure 1 represente Tun des modes de realisation de ('invention. 
Le microprocesseur ou microcalculateur objet de ('invention appele SUMIC 
(Self Unpredictable Microcomputer) est constitue d'un circuit integre 
monolithique comportant une unite de traitement (1), d'une memoire (6) non 
5 volatile contenant les programmes a executer, une memoire RAM (51) avec 
ses registres d'adresse (A2) et de donnees (D2)ainsi que d'un generateur de 
signaux aleatoires ou pseudo-aleatoires (2) qui delivre, par exemple, des 
impulsions a intervalles irreguliers et imprevisibles, un circuit d'interruption 
(4), un registre (R2), un timer (R3), un circuit sequenceur (8), une memoire 

10 non volatile (7) (NVM), une memoire « trompe I'oeil » (dummy mernory- 
DUMRAM) (52) du type volatile avec ses registres d'adressage (A3) et de 
donnee (D3), deux piles de registres (54, 55) pour memoriser les parametres 
de retour au fonctionnement normal ainsi qu'un circuit d'aiguillage (53) 
constitue par exemple par un registre ayant le nombre de cellules suffisant 

15 pour controler le fonctionnement des registres d'adresses (A1) et (A3) et de 
donnees (D1) et (D3) et un premier bloc (54) et un deuxieme bloc (55) de 
registres de memorisation. Ce registre d'aiguillage (53) est charge par I'unite 
de traitement (1) a travers le bus (3). L'etat de ce registre d'aiguillage (53) 
permet notamment de valider la RAM et/ou la DUMRAM dans I'espace 

20 memoire de travail du processeur ou hors de cet espace. 

Dans ce circuit integre monolithique, I'unite de traitement est reliee 
par un bus (3) aux differentes memoires vers chaque fois un registre 
d'adresses respectif (A1, A2, A3) et un registre de donnees respectif (D1, 
D2, D3), chacun de ces registres d'adresses et de donnees etant 

25 verrouillable par une ligne de commandes (531 A, 532 A, 536 A), 
respectivement (531 D, 532 D, 536 D), sortant du circuit d'aiguillage (53). Ce 
circuit d'aiguillage comporte egalement trois autres lignes de commande, 
I'une (533) aboutissant a une porte ET (11) a deux entrees, dont la 
deuxieme entree regoit une' ligne du bus (31) provenant du circuit 

30 d'interruption. La sortie de cette porte ET est connectee directement a Tun 
des bits du registre de validation d'interruption IER (Interrupt enable 




register) pour permettre le masquage de I'interruption declenchee par le 
circuit d'interruption (4) uniquement lorsque le circuit d'aiguillage n'a pas ete 
active et lorsque par consequent la ligne (533) n'est pas active. 

Les deux autres lignes (534, 535) verrouillent chacune Tun des deux 
5 blocs ou piles de registres de memorisation (54, 55). Chacun des blocs 
comporte une pluraltte de registres de memorisation (54), respectivement 
(55), permettant le stockage des informations qui seront decrites ci-apres. 
Ces registres (54, 55) sont relies au bus (3) commun aux memoires. Ce 
meme bus (3) permet le chargement du circuit d'aiguillage (53) avec les 

10 valeurs necessaires pour rendre les lignes (531 A, 532 A, 532 D, 536 A, 536 
D, 533, 534, 535) de commande actives ou inactives selon le mode de 
fonctionnement souhaite. La memoire non volatile (6) contient le systeme 
Sexploitation du circuit (operating system) et un premier programme (P1) 
d'application, dit programme principal par la suite, ainsi qu'un second 

15 programme (P2), denomme programme secondare par la suite, le 
sequenceur (8), les registres (R2), le timer (R3) et le generateur aleatoire 
(R1) sont egalement relies au bus (3) et les trois elements (R1, R2, R3) sont 
relies a un circuit de generation d'interruption (4), lequel est branche sur les 
entrees d'interruption du processeur (1) en utilisant sur le registre de 

20 masquage d'interruption (IER) du processeur un des bits qui, en general, se 
trouve reserve et disponible pour des applications specifiques a certains 
utilisateurs. 

Dans un premier mode de realisation, le programme principal (P1) 
contenu en memoire non volatile (6) modifie, lorsque necessaire, I'etat du 

25 circuit d'aiguillage (53) par I'intermediaire du bus (3), ce qui ne presente 
aucune difficulte de realisation. Ceci met momentanement hors circuit la 
memoire RAM principale de travail (51) ou une partie de cette memoire en 
agissant sur I'entree CE (chip enable) de validation d'un boitier de memoire, 
ainsi que tous les registres necessaires du premier bloc (54), pour le retour 

30 au fonctionnement normal. Ces memoires et registres pourront etre 
avantageusement du type statique afin d'economiser I'energie necessaire a 
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leur maintien. Le circuit d'aiguillage (53) substitue clone la memoire 
« trompe-roeil » (52) a la memoire principale de travail (51) afin que les 
programmes s'executant utilisent exclusivement la memoire « trompe-roeil -» 
a la place de la memoire principale de travail. Cette memoire « trompe- 
5 i'oeil » (52) peut etre situee aux memes adresses que la memoire a laquelle 
elle se substitue, mais peut etre situee egalement a une adresse differente. 
Une solution avantageuse et economique consiste a utiliser une memoire 
RAM de tres petite taille pour cette memoire « trompe-roeil ». En effet, cette 
memoire « trompe-l'oeil » ne jouant aucun role fonctionnel pour le 

10 programme principal, on peut restreindre I'espace adressable en diminuant 
tout simplement la longueur du registre d'adressage (A3). On peut aussi 
« replier » I'adresse sur elle-meme en faisant un OU-Exclusif entre plusieurs 
blocs du registre d'adresse. Ainsi, si I'espace adressable de la memoire 
principale de travail est de 512 octets, on peut restreindre la memoire 

15 « trompe-roeil » a 32 octets sans aucun probleme, ce qui conduit ainsi a une 
realisation tres economique. Ces 32 octets peuvent corresponds, par 
exemple, a simplement ajouter une ligne de memoire RAM dans la matrice 
de la memoire principale de travail. , Cette ligne aura dans ce cas ses propres 
registres d'adresse (A3) et de donnees (D3). Quand le circuit d'aiguillage 

20 (53) active la memoire « trompe-roeil » cela peut aussi interdire tout acces 
en ecriture dans la NVM, de fagon a ne pas perturber son contenu. 

On peut avantageusement, au sens de I'execution de la 
commutation, utiliser altemativement deux blocs de registres, un premier 
bloc (54) et un second bloc (55) contenant chacun tout le contexte 

25 necessaire a I'execution du programme, et notamment les compteurs de 
programme respectivement (PC1) pour le premier bloc (54) et (PC2) pour le 
second bloc (55), les registres de decodage destruction (D1) pour le 
premier et (D2) pour le second ainsi que d'autres registres symbolises par 
(T11.T12 et T21.T22). Ces derniers registres (T11, T12 , T21 et T22) 

30 conservent les parametres de fonctionnement, tel que par exemple le 
numero du cycle machine dans lequel on doit se trouver. Tous ces registres 




sont commutes automatiquement par le circuit (53) d'aiguillage. Le 
changement d'adresse s'effectue dans ce cas instantanement, sans etre 
oblige, comme c'est le cas dans la plupart des microcalculateurs, de 
sauvegarder, par une instruction specifique, le contenu du compteur de 
5 programme dans une pile de registres. Ainsi la commutation dans les deux 
sens est tres rapide (en general tres inferieure a un cycle d'horloge), ce qui 
augmente considerablement le niveau de securite du dispositif. Le me me 
mecanisme peut etre utilise pour les autres registres qui sauvegardent le 
contexte de fonctionnement du processeur, comme (T1 1 a T22). 

10 II faut bien comprendre que lorsque le programme (P1), active par le 

chargement du registre d'aiguillage le fonctionnement en mode « trompe- 
I'oeil » du circuit integre, ce circuit d'aiguillage (53) va bloquer la premiere 
pile de registres (54), laquelle conservera les parametres anterieurs a 
I'operation « trompe-l'oeil » de fonctionnement du circuit, pour redemarrer la 

15 ou le programme (P1) avait ete interrompu. De son cote, la seconde pile de 
registres (55) sera utilisee pour permettre le fonctionnement normal du 
circuit avec la memoire « trompe-l'oeil » en execution du programme (P2). II 
est bien evident egalement que dans ce cas le bit du registre IER de 
masquage des interruptions, correspondant au fonctionnement en mode 

20 « trompe-roeil », aura ete demasque, ceci de fagon a permettre, lors de La 
generation d'une ('interruption, soit par le generateur aleatoire, soit par le 
timer (R3) prealablement charge par le generateur aleatoire avec un nombre 
aleatoire et a la fin de Tecoulement du temps represents par ce nombre, soit 
par le registre (R2) qui aura ete charge par des informations particulieres, de 

25 declencher Interruption (31) de passage du fonctionnement normal sous le 
controle du programme (P1) au fonctionnementen mode « trompe-roeil » 
sous le controle du programme (P2). 

La figure 2 illustre le fonctionnement en mode interruption. Le 
diagramme montre qu'une premiere impulsion d'interruption IT, emise par le 

30 circuit d'interruption sur la ligne (31) vers I'unite de traitement (1), n'est pas 
prise en compte car elle a ete masquee en agissant sur le registre et le 
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masquage d'interruption par une instruction "MOVE immediat data to 
register IER" de chargement de donnee dans le registre de masquage. On 
suppose que I'instruction en cours demasque ('interruption de deroutement 
(mais cela peut etre fait par toute autre instruction a un instant different). La 
5 deuxieme impulsion est cette fois prise en compte par I'unite de traitement 
(1), ce qui fait commuter le circuit d'aiguillage (53) et par voie de 
consequence, le second bloc de registres (55) et la DUMRAM (52) 
devjennent actifs a la place du premier bloc (54) et de la memoire « trompe- 
I'oeil » RAM (51). On notera que la prise en compte de I'interruption ne peut 

10 se faire que lors de la transition d'un etat a un autre, par exemple entre (S2) 
et (S3), ceci afin de memoriser un etat stable et coherent de la machine, et 
surtout de restituer exactement le meme etat lors du retour au programme 
interrompu. Si cette interruption est prise en compte, comme c'est le cas 
habituel, a la fin d'une instruction, il n'y a pas de probleme particulier lors de 

15 la reprise du programme interrompu, puisque celle-ci s'opere normalement a 
Tinstruction suivante. Par contre, si cette interruption a lieu en cours 
d'execution d'une instruction, par exemple a I'etat (S2), il faut ,bien entendu, 
que les circuits de sequencement soient retablis a I'identique, de fagon a 
enclencher correctement I'etat (S3) lors de la reprise du programme 

20 interrompu. Ceci peut par exemple etre realise par une liaison directe entre 
le registre (T11) et le sequenceur (8) par ('intermediate du bus (3) au 
moment de la reprise. Cette liaison peut egalement etre specifique sans 
passer par le bus (S3). On peut aussi avantageusement mettre les registres 
de memorisation d'etat dans le sequenceur lui-meme, ce qui evite la 

25 mobilisation du bus pendant cette phase. 

De cette maniere, par une interruption, le programme principal (P1) 
peut autoriser et/ou provoquer la commutation sur un programme secondaire 
(P2) ainsi que decrit plus bas. Quand le programme secondaire n'est plus 
30 actif, I'etat du circuit d'aiguillage (53) est change et la memoire de travail 
RAM retrouve sa configuration premiere sans modification, ce qui permet au 




programme principal de reprendre son cours exactement au point ou il avait 
ete interrompu. On peut aussi faire en sorte que lorsque le programme 
principal (P1) veut se proteger, il declenche par deroutement lui-meme un 
programme secondaire (P2) qui engendre un traitement de longueur 
5 aleatoire a des instants choisis par lui, soit au debut soit en cours de 
traitement de fagon a brouiller les differentes sequences. Le fonctionnement 
du processeur peut alors etre pilote par le programme secondaire (P2) qui 
peut, par exemple, declencher une boucle d'attente dont le temps depend 
d'un nombre aleatoire issu du generateur (2). Le programme secondaire 

10 peut s'executer en utilisant les parties de memoire non utilisees par le 
programme principal afin que ce dernier puisse reprendre son cours normal 
soit des que le programme secondaire lui transmet a nouveau le controle 
soit encore a la prochaine interruption, soit encore en utilisant le timer 
comme precedemment, ou soit en utilisant une combinaison des deux. Le 

15 programme secondaire peut aussi utiliser des ressources communes a 
condition qu'il retablisse le contexte du programme principal avant de lui 
redonner le controle. 

On pourrait etre tente de dire que ces mecanismes s'apparentent a 
I'execution d'un branchement de programme principal vers un programme 

20 secondaire avec retour en fin d'execution de ce dernier mais celui de 
Tinvention est tres different: 

le programme secondaire n'execute aucune fonction 
obligatoirement en relation avec le programme principal. 

- la taille de la memoire « trompe-l'oeil » (52) peut etre beaucoup 
25 plus petite que celle necessaire au deroulement normal d'un programme. 

- le contenu de la memoire « trompe-l'oeil » (52) n'a aucune 
importance car elle ne sert qu'a brouiller les pistes. 

- il est possible, avec ce mecanisme rapide, d'entrelacer les 
instructions de programme secondaire avec celles du programme principal. 

30 - il n'est pas necessaire de sauver le contexte du programme 

secondaire, puisque ce dernier ne sert qu'a brouiller les pistes. 




Dans un deuxieme mode de realisation, lorsque le processeur fait 
commuter le circuit (53), il active en meme temps un timer (R3) initialise soit 
a I'aide du generateur aleatoire (2), soit a partir du contenu de la memoire 
non volatile NVM (7). Cette NVM du type E2 PROM, par exemple ou ferro- 
5 electrique, peut en effet contenir un nombre unique modifie a chaque 
utilisation de la NVM. Quand le timer (R3) arrive a echeance au bout d'un 
temps imprevisible, il declenche le retour au programme principal en 
commutant aussi le circuit d'aiguillage (53) pour remettre la memoire 
principale dans I'espace de travail. Ce mecanisme peut s'executer, soit par 

10 le biais d'une interruption classique, soit encore par une action directe du 
timer (R3) sur le circuit d'aiguillage (53) et par action sur les registres (PC1) 
et (PC2) controlant r execution des programmes par I'unite de traitement (1) 
telsque(PC1)et(PC2). 

Dans une variante, il est possible d'utiliser pour le programme 

15 secondare (P2), une partie quelconque du programme principal (P1) en 
pointant au depart sur une adresse au hasard et en realisant une inversion 
des octets qui sont issus de I'adresse et/ou en inversant, par exemple, le 
contenu du registre (ID2) par cablage a Tenvers ou encore par un circuit de 
decalage a gauche du contenu d'une adresse. On aura ainsi I'assurance 

20 que ce programme executera des instructions completement fantaisistes. 

Une autre variante pour permettre I'execution d'instructions 
fantaisistes pourra etre constituee par la figure 3 dans laquelle un registre 
de decodage d'instructions temporaire IDT est relie, d'une part au bus (3) 
par une portion de bus (33) et d'autre-part, a la seconde pile de registres 

25 (55) permettant la memorisation des etats du circuit par une portion de bus 
(34). La portion de bus (34) est reliee materiellement au registre (ID2) de la 
pile (55) par un cablage particulier qui relie le bit (B7) du registre IDT au bit 
(B4) du registre (ID2), le bit (B6) du registre IDT au bit (B1) du registre (ID2), 
le bit (B5) du registre IDT au bit (B3) du registre (ID2), etc. 

30 Enfin, une derniere variante permettant I'execution (d'instructions) 

completement fantaisistes est constituee par le mode de realisation de la 




figure 3B dans lequel le bus (3) est relie par une portion de bus (35) au 
registre IDT de decodage destructions temporaires. Une autre portion (37) 
de bus reiie ce registre IDT a une porte OU-Exclusif (39) a plusieurs 
entrees. Les autres entrees de cette porte OU etant reliees par un bus (38) a 
5 un registre (R'2) charge par une portion (36) de bus qui le met en relation 
avec le bus (3). Ce registre (R'2) peut etre charge avec toute information 
telle que celle provenant du generateur aleatoire (R1), ou du timer, ou de la 
memoire non volatile NVM (7) par une instruction "MOVE register (R1) (par 
exemple) to register (R'2) M . Ce type destructions de deplacement est bien 

10 connu de Thomme de metier du domaine des microprocesseurs et ne pose 
aucune difficulty de mise en oeuvre. Le OU-Exclusif entre les informations 
provenant du registre (R'2) et les valeurs chargees dans le registre IDT 
permet de modifier totalement les instructions du programme (P2) et ainsi 
d'executer des instructions completement fantaisistes. 

15 On peut aussi utiliser dans le programme (P2) une pluralite de 

sequences qui seront appelees de fagon aleatoire et chacune de ces 
sequences mettra en oeuvre un ensemble destructions differentes qui 
entraineront un temps de traitement variable dans chaque branche et des 
comportements differents du microprocesseur. Les sequences pourront etre 

20 appelees de fa?on aleatoire, par exemple, apres que le programme principal 
ait effectue le saut au programme secondaire, ce dernier charge une valeur 
aleatoire V provenant de la memoire (7) dans deux registres, par exemple, 
(T21) et (T22) du microprocesseur (1). Le programme secondaire 
incremente cette valeur V, puis le programme commande la memorisation de 

25 cette valeur incrementee dans la memoire non volatile (7). Cette valeur 
memorisee dans la memoire non volatile (7) est destinee a une utilisation 
ulterieure. Le programme secondaire preleve ensuite n bits de poids forts ou 
faibles dans (T21) afin d'obtenir une valeur r qui permettra de designer la 
sequence de programme a executer parmi les differentes sequences de 

30 programme secondaire. 




Dans un troisieme mode de realisation, le generateur aleatoire (2) 
est interrogeable par le processeur (1) a travers le bus (3) par urie 
instruction de lecture afin de connaltre son etat, soit en lisant directement 
une impulsion determined, soit en en regroupant plusieurs, soit encore en 
5 considerant le contenu du registre (R2) charge a partir du generateur 
aleatoire (2). Lorsque le programme principal veut se proteger, il passe le 
controle au programme secondaire d'une fagon similaire au mecanisme vu 
precedemment. 

Bien entendu, il est possible de combiner les effets des modes de 
10 realisation precedents, en ayant, d'une part une horloge aleatoire et d'autre 
part, la possibility d'interrompre le deroulement du programme principal, soit 
par lui-meme, soit par un systeme d'interruption aleatoire qu'il autorise ou 
non. 

On voit ainsi que le deroulement du programme principal est realise 

15 selon un sequencement absolument imprevisible qui depend, soit du 
generateur aleatoire, soit du programme, soit du timer, soit du programme 
secondaire, soit encore de deux, trois ou quatre elements a la fois. Lorsque 
le programme principal execute des fonctions non sensibles sur le plan 
securitaire, il peut ainsi recourir au fonctionnement normal, par exemple 

20 pour delivrer des resultats au monde exterieur ou encore masquer les 
interruptions de decorrelation du timer (R3) ou du generateur aleatoire (2) 
de fagon a optimiser le temps de traitement. Des qu'une fonction securitaire 
est mise en oeuvre, le programme principal (P1) autorise le fonctionnement 
en mode aleatoire en validant les interruptions de decorrelation afin de 

25 "brouiller" le fonctionnement. 

Un quatrieme mode de realisation, illustre egalement par la figure 1 
permet d'utiliser les memoires RAM (51) et (52) en simultaneity. En effet, si 
Ton suppose que Ton puisse arriver a detecter les commutations des 
memoires et des registres associes, on pourrait eventuellement faire une 

30 analyse en eliminant les sequences utilisant la memoire « trompe-roeil » 
(52). Pour eviter cet eventualite, ce mode de realisation permet de valider 




simuitanement les memoires (51) et (52) en parallele pendant une premiere 
phase. Ceci suppose, bien entendu, que la memoire (52) possede, dans ce 
cas, une taille au moins egale a celle de la zone utilisee par le programme 
(P1) dans la memoire (51) lorsqu'il travaille avec cette derniere. De cette 
5 maniere, les contenus des deux zones de memoire utilisees par le 
programme (P1) respectivement dans les memoires (51) et (52) sont 
initialises et utilises par ce programme de fagon identique pendant cette 
premiere phase. Une variante peut consister a ne valider par chargement du 
circuit d'aiguillage (53) avec la configuration necessaire que Tun des deux 

10 registres (D2) ou (D3) pendant les cycles de lecture, pour eviter les 
eventuels conflits, mais cela ne change pas fondamentalement I'invention. 
On ne peut done distinguer quelle est la memoire qui sert reellement 
pendant cette phase. II est alors possible, pendant une deuxieme phase, de 
commuter les memoires alternativement et de fagon aleatoire par des 

15 modifications du registre du circuit d'aiguillage (53), tout en continuant 
d'executer le meme programme (P1). On ne pourra done plus correler 
I'execution d'un programme ou d'un autre avec la RAM ou les registres 
utilises. Dans une troisieme phase, on commute sur la memoire « trompe- 
I'oeil » (52) en passant sur le programme (P2) comme decrit precedemment, 

20 et ce, a des instants imprevisibles, le retour a la memoire principale de 
travail (51) s'effectue aussi a des instants imprevisibles, le processus 
pouvant se reproduire a volonte sous le controle du programme principal 
(T1) qui veut se proteger. 

Enfin, le dernier probleme pose par I'invention consiste a pouvoir 

25 quitter le mode « trompe-l'oeil » du programme (P2) pour revenir au mode 
de fonctionnement normal avec le programme (P1). Juste avant de passer le 
controle au programme (P2), le programme (P1) autorise les interruptions 
provenant soit du generateur aleatoire, soit du timer, non sans savoir 
initialise ce dernier. Pendant le deroulement du programme anarchique (P2), 

30 survient alors une interruption par le circuit (4) qui passe la main a un 
programme d'interruption (PIT). Ce programme, qui est accede de fa?on 




classique par I'intermediaire d'un vecteur d'interruption, analyse par exemple 
le contexte d'execution du programme en cours. Si (P2) est actif, PIT 
repasse le controle au programme (P1). Ce mecanisme peut s'effectuer de 
la fagon suivante : lors de I'execution des premieres instructions du 
5 programme PIT, celui-ci peut par exemple etre constitue, comme represents 
a la figure 4, par une lecture (41) du contenu du circuit d'aiguillage (53) puis 
un test (42) pour determiner si les informations contenues dans le circuit 
(53) correspondent au fonctionnement en mode « trompe-roeil ». Dans 
I'affirmative, le programme PIT execute une instruction de retour au 

10 programme (P1) represents par I'etape (43), ce retour est provoque par 
I'ecriture du registre d'aiguillage (53) selon I'etape (44) qui consiste a 
modifier les valeurs des lignes (534) et (531). Cette nouvelle ecriture (44) 
dans le registre d'aiguillage (53) permet de revenir en mode normal modifie 
les valeurs de la ligne (534) et de la iigne (531) de fa<jon a autoriser a 

15 nouveau ['utilisation de la pile (54) et de la memoire de travail principale 
(51). Cette instruction de retour au programme (P1) peut s'executer 
directement apres le test « trompe-i'oeil » (42) ou apres ['execution d'un 
certain nombre d'autres instructions non representees qui permettent de 
generer un temps aleatoire. Dans le cas ou le test (42) est negatif, le 

20 programme se poursuit a I'etape (45) par une ecriture du registre d'aiguillage 
(53) pour basculer en mode « trompe-roeil » de fagon a modifier les valeurs 
des lignes (535) et (532) pour autoriser Putilisation de la pile de registre (55) 
et de la memoire « trompe-i'oeil » et de fa?on a verrouiller les circuits 
commandes par les ( 531) et (534). 

25 On remarquera, que dans tous ces modes de realisation, il n'est pas 

necessaire d'utiliser une horloge aleatoire. Au contraire, la distribution 
d'horloge peut rester tout a fait classique et isochrone, ce qui permet une 
conception facile des circuits ainsi que leur simulation et leur test. En fait, la 
securite ne provient plus du fait que le processeur est cadence 

30 aleatoirement, elle se situe au niveau de I'execution proprement dite des 
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programmes, et ceci en synchronisme ou non avec une horloge isochrone; 
c'est Texecution elle meme qui est brouillee. 

L'organisation des programmes executes par le processeur peut etre 
realisee de telle maniere que le fonctionnement du processeur soit pilote par 
5 un veritable systeme d'exploitation securitaire qui decide du type de 
brouillage a mettre en oeuvre en fonction du type de programme execute par 
la machine. Dans ce cas c'est le systeme d'exploitation qui gere comme bon 
lui semble les divers signaux provenant du generateur aleatoire, des 
interruptions, du lancement des programmes principal et secondare. II est 

10 clair que le programme secondare peut etre utilise pour realiser d'autres 
fonctions qu'une simple boucle d'attente, notamment des traitements qui 
peuvent etre utiles au programme principal, de fagon a tirer parti du temps 
dedie au programme secondaire, ces traitements pouvant etre constitues , 
par exemple, par des preparations de calculs utilises ulterieurement par te 

15 programme principal. Bien entendu, on peut facilement generaliser les 
mecanismes de I'invention lorsque le processeur fonctionne en multi- 
application, les programmes d'application pouvant alors etre constderes 
comme autant de programmes principaux. 

Le generateur aleatoire et le timer vus plus haut ne posent pas de 

20 problemes particuliers de realisation et sont connus de I'homme de I'art 
lorsqu'ils sont utilises separement pour d'autres usages n'ayant aucun lien 
avec I'invention. 

Pour le generateur aleatoire, on peut, par exemple, utiliser des 
compteurs reboucles ayant des periodes differentes. ces compteurs etant 

25 initialises par une information d'initialisation stockee en memoire non volatile 
(7). Lorsque le processeur demarre, les compteurs prennent en compte la 
valeur stockee comme valeur de depart. En cours de calcul ou a la fin.z \a 
memoire non volatile est mise a jour avec une nouvelle valeur qui va servir 
d'information d'initialisation pour initialiser les compteurs a la prochaine 

30 initialisation. La generation des impulsions d'interruption vues plus haut peut 
alors se produire lorsque le nombre genere possede certaines 




caracteristiques telles que I'egalite avec certaines donnees du. programme. 
On peut aussi prendre la valeur d'un ou plusieurs bits d'un ou plusieurs 
compteurs. II est egalement possible de realiser un tres bon generateur 
aleatoire en utilisant un algorithme cryptographique ou. une fonction de 
5 hachage, initialises par I'information d'initialisation vue plus haut. Dans ce 
cas, le generateur peut etre realise sous la forme d'un programme mettant 
en oeuvre I'algorithme. On voit facilement que ce generateur de nombre 
aleatoire peut etre egalement utilise pour engendrer les divers nombres 
aieatoires vus plus haut. Une autre maniere de realiser un tel generateur est 
10 d'amplifier la tension engendree aux bornes d'une diode dite "de bruit " et de 
mettre en.forme les signaux apres un filtrage passe bas pour eviter que les 
impulsions . de bruit trop rapide ne perturbent le fonctionnement du 
microprocesseur. 




REVENDICATIONS 

1. Microprocesseur qu microcalculateur imprevisible, comprenant un 
5 processeur (1), une premiere (51) memoire de travail, une memoire 

principale (6) contenant un systeme d'exploitation, un programme principal 
(P1) et un programme secondaire (P2), caracterise en ce qu'il possede 
egalement : 

- une seconde (52) memoire de travail; 

10 - des moyens de commutation permettant, pendant P execution des 

programmes, de commuter I'utilisation comme memoire de travail vers Tune 
de ses deux memoires de travail (51 , 52), tout en conservant leur contenu; 

- ces moyens de commutation comprenant au moins un bloc de 
registres (54) de memorisation du contexte de deroulement des programmes 

15 dans la memoire principale et un circuit d' aiguillage (53) pour la validation 
d'une des memoires de travail et des registres d'acces (A1-A3), (D1-D3) 
associes a chaque memoire (51, 52, 6) et controles par ledit circuit 
d'aiguillage (53). 

2. Microprocesseur ou microcalculateur imprevisible selon la 
20 revendication 1, caracterise en ce qu'il possede un second bloc de registres 

(55) de memorisation du contexte de deroulement du programme 
secondaire. 

3. Microprocesseur ou microcalculateur imprevisible selon Pune des 
revendications precedentes, caracterise en ce qu'il possede des moyens 

25 (R1/R2, R3) de decorrelation du deroulement des programmes par rapport a 
une horloge isochrone. 

4. Microprocesseur ou microcalculateur selon Pune des 
revendications precedentes, caracterise en ce que le programme principal 
peut autoriser ou inhiber le ou les mecanismes de commutation, par 

30 chargement du circuit (53) d'aiguillage et de validation des memoires de 




travail (51, 52) et des blocs de registres de memorisation (54,55) associes a 
chaque memoire de travail (51 , 52) respective. 

5. Microprocesseur ou microcalculateur imprevisible selon Tune des 
revendications precedentes, caracterise en ce que la deuxieme memoire de 

5 travail (52) et ses registres d'acces (A3, D3) se substituent dans son 
utilisation par un programme principal, a la premiere memoire (51) et ses 
propres registres d'acces (A2, D2). 

6. Microprocesseur ou microcalculateur imprevisible selon la 
revendication 3, caracterise en ce que les moyens de decorrelation 

10 comprennent un generateur aleatoire (2) permettant de declencher par le 
circuit d'interruption (4) une interruption aleatoire de desynchronisation de 
I'execution des programmes dans le processeur, par branchement aleatoire 
sur le programme secondaire (P2). 

7. Microprocesseur ou microcalculateur selon les revendications 4 
15 ou 6, caracterise en ce que les moyens de decorrelation comprennent un 

systeme de comptage de temps (R3) independant du processeur (1) 
permettant a la fin du comptage de temps de declencher une interruption 
pour revenir du programme secondaire au programme principal. 

8. Microprocesseur ou microcalculateur imprevisible selon les 
20 revendications 4, ou 6,ou 7 ou leur combinaison, caracterise en ce que le 

moyen de commutation (53, 54, 55, A2, A3, D2, D3)) des memoires de 
travail est commande, soit par le processeur et son programme, soit par le 
systeme d'interruption aleatoire (2, 4), soit par un compteur de temps (R3), 
soit encore par une combinaison quelconque d'au moins deux parmi les 
25 trois. 

9. Microprocesseur ou microcalculateur imprevisible selon Tune des 
revendications precedentes ou de leur combinaisony-caracterise en ce que 
le moyen de commutation (53, 54, 55, A2, A3, D2, D3), des memoires de 
travail est valide par le chargement a partir du processeur (1) executant une 

30 sequence du programme principal. 




10. Microprocesseur ou microcalculateur imprevisible selon Tune 
des revendications precedentes, caracterise en ce que le programme 
secondare (P2) utilise un espace de travail identique a celui du programme 
principal (P1) dans la memoire principale (6). 
5 11. Microprocesseur ou microcalculateur imprevisible selon Tune 

des revendications 1 a 9, caracterise en ce que le programme secondaire 
(P2) utilise un espace de travail plus petit que celui du programme principal 
(PI). 

12. Microprocesseur ou microcalculateur imprevisible selon Tune 
10 des revendications precedentes, caracterise en ce que le moyen de 

commutation effectue la substitution des memoires de travail (51, 52, 53, 54, 
55, A2, A3, D2, D3)) et des contextes associes, a I'interieur du cycle 
d'execution d'une instruction du microprocesseur. 

13. Microprocesseur ou microcalculateur imprevisible selon Tune 
15 des revendications precedentes, caracterise en ce que le programme 

secondaire (P2) ne modifie pas le contexte general de fonctionnement du 
programme principal (P1) afin de permettre le retour a ce dernier sans avoir 
a retablir ce contexte. 

14. Microprocesseur ou microcalculateur imprevisible selon la 
20 revendication 13, caracterise en ce que le contexte du programme principal 

(P1) est retabli soit automatiquement par le programme secondaire (P2), soit 
automatiquement par le moyen de commutation (53), avant de redonner le 
controle au programme principal (P1). 

15. Microprocesseur ou microcalculateur imprevisible selon Tune 
25 des revendications precedentes, caracterise en ce qu'il comporte des 

moyens de substitution de la memoire du programme secondaire (P2) a la 
memoire du programme principal (P1). 

16. Microprocesseur ou microcalculateur imprevisible selon Tune 
des revendications precedentes, caracterise en ce que le programme 

30 principal (P1) peut utiliser alternativement ou simultanement la premiere 
memoire de travail (51) et/ou la seconde memoire de travail (52). 




17. Microprocesseur ou microcalculateur imprevisible, caracterise en 
ce que le chargement du circuit d'aiguillage (53) permet le masquage ou le 
demasquage des interruptions de decorrelation. 

18. Microprocesseur ou microcalculateur imprevisible, caracterise en 
5 ce que le retour au programme principal (P1) s'effectue par une interruption 

declenchee par le programme secondaire (P2) apres que le registre 
d'aiguillage (53) ait ete convenablement charge, par execution d'une 
instruction du progamme principal (P1) ou du programme secondaire (P2), 
pour demasquer les interruptions. 
10 19. Microprocesseur ou microcalculateur imprevisible, caracterise en 

ce qu'il est realise dans un circuit integre monolithique. 
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ABREGE 

La presente invention concerne un microprocesseur ou 
microcalculateur imprevisible, comprenant un processeur (1), une premiere 
5 (51) memoire de travail, une memoire principaie (6) contenant un systeme 
d'exploitation, un programme principal (P1) et un programme secondaire 
(P2), caracterise en ce qu'il possede egalement : 

- une seconde (52) memoire de travail; 

- des moyens de commutation permettant, pendant I'execution des 
10 programmes, de commuter I'utilisation comme memoire de travail vers Tune 

de ses deux memoires de travail (51, 52), tout en conservant leur contenu; 

- ces moyens de commutation comprenant au moins un bloc de 
registres (54) de memorisation du contexte de deroulement des programmes 
dans la memoire principaie et un circuit cT aiguillage (53) pour la validation 

15 d'une des memoires de travail et des registres d'acces (A1-A3), (D1-D3) 
associes a chaque memoire (51, 52, 6) et controles par ledit circuit 
d'aiguillage (53). 



Figure 1 



SI 


S2 







IT- 
PI" 

P2- 



EXECUTION 

_n 



2/3 



SI S2 S3 I S4 I S5 SI i S2 



FIG. 2 



-ih 



S3 i S4 I S5 



LECT 53 




NON ^fpnMPF L'OEIL 



r 



ECRIT 53 POUR 
BASCULER EN 
TROMPE L'OEIL 



MODIFIER 
55 ET 52 



OUT 



RET PI 



-43 



ECRITURE 53 POUR 
REVENIR EN MODE 
NORMAL, MODIFIER 
54, 51 



-44 



FIG. 4 



FIGURE POUR LABREGE 




1 1 


1 1 




Rl 




R2 







8v A A A A A A 



SEQUENCEUR DE 
SIGNAUX D'HORLOGE 



NVM 



TRAITE D^OOPERATION EN MATIERE DF.flfEVETS 

PCT 



RAPPORT DE RECHERCHE INTERNATIONALE 
(article 18 et regies 43 et 44 du PCT) 



Reference du dossier du deposant ou 
du mandataire 

PCT 3630/BC 


POUR SUITE voir la notification de transmission du rapport de recherche Internationale 
(formulaire PCT/ISA/220) et, le cas echeant, le point 5 ci-apres 

A DONNER 


Demande Internationale n° 
PCT/FR 98/01343 


Date du depot international (jour/mois/annee) 

25/06/1998 


(Date de priority (la plus ancienne) 
(jour/mois/annee) 

26/06/1997 


Deposant 

BULL CP8 et al . 



Le present rapport de recherche international, etabli par I'administration chargee de la recherche international, est transmis au 
deposant conformement a ('article 1 8. Une copie en est transmise au Bureau international. 


Ce rap port de recherche Internationale comorend 3 feuilles. 




IXl II est aussi accompagne d'une copie de chaque document relatif a I'etat de la technique qui y est cite. 


1. 


| | II a ete estime que certaines revendications nepouvaient pas faire I'objet d'une recherche(voir le cadre I). 


2. 


| | II y a absence d'unite de l'invention(voir le cadre H). 


3. 


| | La demande internationale contient la divulgation d'un listage de sequence de nucleotides oud'acides amines et la 

recherche internationale a ete effectuee sur la base du listage de sequence 




□ 


depose avec la demande internationale 




□ 


fourni par le deposant separement de la demande internationale 

| | sans etre accompagnee d'une declaration selon laquelle il n'inclut pas d'elements 
allant au-dela de la divulgation faite dans la demande internationale telle 
qu'elle a ete deposee. 




□ 


transcrit par Tad ministration 


4. 


En ce qui concerne le titre, 


le texte est approuve tel qu'il a ete remise parle deposant. 




□ 


Le texte a ete etabli par I'administration et a la teneur suivante: 


5. 


En ce qui concerne I'abrege, 








le texte est approuve ^tel qu'il a ete rem is parle deposant 




□ 


le texte (reproduit dans le cadre III) a ete etabli par I'administration conformement a la 
regie 38.2b). Le deposant peut presenter des observations a Tadministration dans un delai 
d'un mois a compter de la date d'expedition du present rapport de recherche internationale. 


6. 


La figure des dessins a publier avec I'abrege est la suivante: 




Figure n° 1 [x] 
□ 


suggeree par le deposant. Q Aucune des figures 
parce que le deposant n'a pas suggere de figure. n est ^ P ublier - 




□ 


parce que cette figure caracterise mieuxTinvention. 



Formulaire PCT/ISA/210 (premiere feuille) (juillet 1992) 



RAPPORT DE R 



ERCHE INTERNATIONALE 



PC" 



ande Internationale No 

PCT/FR 98/01343 



A. CLASSEMENT DE L'OBJET DE LA DEMANOE 

CIB 6 G06F1/00 G06F9/46 



Selon la classification intemationale des brevets (CIB) ou a la fois selon la classification nationale et la CIB 



B. DOMAINES SUR LESQUELS LA RECHERCHE A PORTE 



Documentation minimale consultee (systeme de classification suivi des symboles de classement) 

CIB 6 G06F 



Documentation consultee autre que la documentationminimale dans la mesureou ces documents relevent des domaines sur lesquels a porte la recherche 



Base de donnees electronique consultee au cours de la recherche intemationale (nomde la base de donnees, et si celaest realisable, termes de recherche 
utilises) 



C. DOCUMENTS CONSIDERES COMME PERTINENTS 



Categorie ° Identification des documents cites, avec, le cas echeant, I' indication des passages pertinents 



no. des revendications visees 



EP 0 
voir 
voir 
voir 
voir 

EP 0 
voir 
voir 

voir page 
voir page 
voir page 



135 753 A (IBM) 3 
abrege; figures 
page 5, ligne 7 - 
page 9, 1 igne 13 - 
revendications 



129 693 
abrege; 
page 1, 
2, 
9, 
11 



A ( IBM) 2 
figure 1 
1 igne 1 - 
1 igne 26 - 
1 igne 19 - 
, 1 igne 3 - 



avril 1985 
ligne 28 

page 13, ligne 6 



janvier 1985 
1 igne 8 

page 4 , 1 igne 6 
ligne 30 
ligne 15 

-/— 



1-6 



1-6 



fx] Voir,a 



suite du cadre C pour la finde la liste des documents 



Les documents de families de brevets sont indiquesen annexe 



° Categories sped a les de documents cites: 

"A" document definissant I'etat general de latechnique, non 

considere comme particulierement pertinent 
"E" document anterieur, mais publie a la date dedepdt international 

ou apres cette date 

"L" document pouvant jeter un doute sur une revendcation de 
priorite ou cite pour determiner la date depublication d'une 
autre citation ou pour une raison speciale (telle qu'indiquee) 

"O" document se referant a une divulgation orale, a un usage, a 
une exposition ou tous autres moyens 

"P" document publi6 avant la date de depdtinternational, mais 
posterieurement a la date de priorite revendiquee 



"T" document ulterieur publie apres ladate de depdt international ou la 
date de priorite et n'appartenenant pas a i'etat de la 
technique pertinent, mais citdpour comprendre le principe 
ou la theorie constituant la base del'invention 

"X" document particulierement pertinent; I'invention revendiquee ne peut 
etre consideree comme nouvelle ou comme impliquant une activite 
inventive par rapport au document consider^ isolement 

"Y" document particulierement pertinent; I'invention revendiquee 

ne peut etre consideree comme impliquant une activite inventive 
lorsque te document estassocte a un ou plusieurs autres 
documents de mime nature, cette combinaison etant evidente 
pour une personne du metier 

document qui fait partie de la meme famillede brevets 



Date a laquelle la recherche intemationale a eteeffectivement achevee 



17 septembre 1998 



Date d'expedition du present rapport de recherche intemationale 



24/09/1998 



Norn et adresse postale de I'administrationchargee de la recherche intemationale 
Office European des Brevets, P.B. 5818 Patentlaan 2 
NL - 2280 HV Rijswijk 
Tel. (+31-70) 340-2040, Tx. 31 651 epo nl, 
Fax: (+31-70) 340-3016 



Fonctionnaire autorise 



Wiltink, J 



Formulaire PCT/ISA/210 (deuxi&me (euille) (juillet 1992) 



page 1 de 2 



RAPPORT DE R 



ERCHE INTERNATIONALE 



111 



mande Internationale No 

F>CT/FR 98/01343 



C. (suite) DOCUMENTS CONSIOERES COMME PERTINENTS 



Categorfe ° Identification des documents cites, avec,le cas echeant, I'lndicatlondes passages pertinents 



no. des revendications visees 



EP 0 448 262 A (GEN INSTRUMENT CORP) 
25 septembre 1991 
voir abrege 

voir colonne 1, ligne 29 - colonne 3, 
1 igne 4 

voir revendications 1-3 

EP 0 463 855 A (NIPPON ELECTRIC CO) 
2 Janvier 1992 

voir abrege; revendications; figures 

EP 0 417 817 A (DIGITAL EQUIPMENT CORP) 
20 mars 1991 

voir abrege; revendications 1-4; figure 1 



3,6 



3,6 



Formulaire PCT/ISA/21 0 (suite de la deuxieme feuille) (jutllet 1 992) 



page 2 de 2 



IN 



NATIONAL SEARCH REPORT 

rmation on patent family members 



s 



ernatlonal Application No 

PCT/FR 98/01343 



Patent document 
cited in search report 


Publication 
date 


Patent family 
member(s) 


date 


EP 0135753 A 


03-04-1985 


US 


4591982 


A 


27-05-1986 






DE 


3485205 


A 


28-11-1991 






JP 


1464934 


C 


10-11-1988 






JP 


60055467 


A 


30-03-1985 






JP 


63013223 


B 


24-03-1988 



EP 0129693 A 02-01-1985 US 4575817 A 11-03-1986 

CA 1204877 A 20-05-1986 

JP 1600728 C 31-01-1991 

JP 2026250 B 08-06-1990 

JP 60008956 A 17-01-1985 



EP 0448262 A 25-09-1991 



AT 


152530 


T 


15- 


-05- 


1997 


AU 


637677 


B 


03- 


-06- 


1993 


AU 


7291591 


A 


26- 


-09- 


■1991 


CA 


2037857 


A 


21- 


-09- 


■1991 


DE 


69125881 


D 


05- 


-06- 


1997 


DE 


69125881 


T 


14- 


-08- 


1997 


DK 


448262 


T 


27- 


-10- 


1997 


ES 


2100207 


T 


16- 


-06- 


1997 


GR 


3023851 


T 


30- 


-09- 


1997 


IE 


74155 


B 


02- 


-07- 


1997 


JP 


4223530 


A 


13- 


-08- 


1992 


US 


5249294 


A 


28- 


-09- 


1993 



EP 


0463855 


A 


02-01-1992 


JP 


4054652 


A 


21-02-1992 










US 


5751988 


A 


12-05-1998 


EP 


0417817 


A 


20-03-1991 


AU 


631246 


B 


19-11-1992 










AU 


6261690 


A 


21-03-1991 










CA 


2025518 


A 


16-03-1991 










US 


5220661 


A 


15-06-1993 



Form PCT/ISA/210 (patent family annex) (July 1992) 



TRAITE0] COOPERATION EN MATIE© DE BREVETS 



WO 99/00718 
PCT/FR98/01343 



Expediteur: le BUREAU INTERNATIONAL 



PCT 

AVIS INFORMANT LE DEPOSANT DE LA 
COMMUNICATION DE LA DEMANDE 
INTFRNATIONAI F AUX OFFITF*? DESIGNES 

(regie 47.1 .c), premiere phrase, du PCT) 


Destinataire: 

CORLU, Bernard 
Bull S.A. 
PC59C18 

68, route de Versailles 
F-78434 Louveciennes Cedex 
FRANCE 


Date d'expedition (jour/mois/annee) 

07 janvier 1999 (07.01.99) 




Reference du dossier du deposant ou du mandataire 

PCT 3630/BC 


AVIS IMPORTANT 


Demande Internationale no 
PCT/FR98/01343 


Date du depot international (jour/mois/annee) 
25 juin 1998 (25.06.98) 


Date de priorite (jour/mois/annee) 

26 juin 1997 (26.06.97) 


Deposant 

BULL CP8 etc 



1. II est notifie par la presente qu'a la date indiquee ci-dessus comme date d'expedition de cet avis, le Bureau international a 
communique, comme le prevoit I'article 20, la demande international aux offices designes suivants: 

CN,EP,JP,KR,US 



Conformement a la regie 47.1.c), troisieme phrase, ces offices acceptent le present avis comme preuve determinants 
du fait que la communication de la demande internationale a bien eu lieu a la date d'expedition indiquee plus haut, et le 
deposant n'est pas tenu de remettre de copie de la demande internationale a I'office ou aux offices designes. 

2. Les offices designes suivants ont renonce a I'exigence selon laquefie cette communication doit etre effectuee a cette date: 

Aucun 



La communication sera effectuee seulement sur demande de ces offices. De plus, le deposant n'est pas tenu de remettre 
de copie de la demande internationale aux offices en question (regie 49.1 )a-bis)). 
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